Prüfdaten für DB2 v8.x in v9.4 extrahieren
Sie können Prüfdaten extrahieren, wenn Sie IBM® DB2® v8.x in v9.4verwenden.
Vorgehensweise
- Melden Sie sich bei einem DB2 -Konto mit SYSADMIN-Berechtigung an.
- Geben Sie den folgenden Startbefehl ein, um eine Datenbankinstanz zu prüfen:
db2audit start
Die Antwort des Startbefehls könnte beispielsweise der folgenden Ausgabe ähneln:
AUD00001 Operation succeeded.
- Verschieben Sie die Prüfdatensätze aus der Instanz in das Prüfprotokoll:
db2audit flush
Die Antwort des Befehls flush könnte beispielsweise der folgenden Ausgabe ähneln:
AUD00001 Operation succeeded.
- Extrahieren Sie die Daten aus dem archivierten Prüfprotokoll und schreiben Sie die Daten in .del -Dateien:
db2audit extract delasc
Eine Antwort auf einen Archivierungsbefehl könnte beispielsweise der folgenden Ausgabe ähneln:
AUD00001 Operation succeeded.
Hinweis: Anführungszeichen (") werden als Standardtextbegrenzer in den ASCII-Dateien verwendet. Ändern Sie den Begrenzer nicht. - Nicht aktive Datensätze entfernen:
db2audit prune all
- Verschieben Sie die .del -Dateien an eine Position, an der IBM
QRadar die Datei extrahieren kann. Die Versetzung der durch Kommas begrenzten Dateien (.del) sollte mit dem Dateipull-Intervall in QRadarsynchronisiert werden.
Sie können jetzt eine Protokollquelle in QRadar erstellen, um DB2 -Protokolldateien zu erfassen.